Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O acesso exclusivo é um padrão que torna o acesso aos dados opcional em vez de ambiente. Com as permissões regulares do Catálogo Unity, as permissões seguem o utilizador: um utilizador acumula permissões ao longo do tempo e leva-as para todo o lado, pelo que o seu acesso é a soma das permissões que lhe foram concedidas diretamente e das permissões herdadas de todos os grupos de que pertence. O padrão de acesso exclusivo permite aos clientes modelar o acesso a dados sensíveis como exigindo uma ação deliberada — o utilizador deve assumir ativamente um papel para aceder aos dados, em vez de ter acesso permanente a eles. Isto impede-os de aceder aos dados como identidade própria e de misturar dados entre casos de uso, ensaios clínicos, projetos ou clientes.
Para ajudar a descrever este padrão, usamos dois termos para as identidades distintas envolvidas. Estas são etiquetas explicativas, não terminologia formal do Azure Databricks:
- Função de Acesso: um grupo sem membros que detém permissões sobre os dados sensíveis. Os utilizadores assumem este papel para aceder aos dados. O papel de acesso deve permanecer vazio: qualquer membro do papel de acesso herda diretamente as suas permissões e pode aceder aos dados sensíveis sem assumir o papel, o que anula o acesso exclusivo. No Azure Databricks, um papel de acesso é implementado como grupo.
- Grupo de membros: um grupo cujos membros são os utilizadores autorizados a assumir o papel de acesso. Conceder a permissão "Assume" na função de acesso ao grupo de membros permite que todos os seus membros assumam essa função. Um grupo de membros é uma conveniência, não um requisito — também pode conceder o Assumir diretamente a utilizadores individuais ou aos principais do serviço. Evita ter de gerir as permissões Assume, um principal de cada vez.
Uma vez configurado, os utilizadores assumem a função de acesso através de qualquer um dos métodos suportados: o alternador de funções, clusters dedicados do modo de acesso atribuídos a um grupo, a CLI, a API ou ferramentas de BI de terceiros. Consulte Mudar de função.
O Azure Databricks suporta duas abordagens para criar o papel de acesso. Selecione aquele que melhor se adequa à forma como a sua organização gere identidades:
- Papel de acesso local a contas: Crie um grupo local de contas Azure Databricks como papel de acesso. É preferível quando criar um grupo no Azure Databricks é mais simples do que criar um novo grupo do Microsoft Entra ID (por exemplo, quando as alterações ao Microsoft Entra ID exigem um ticket de TI ou uma revisão interna).
- Função de acesso sincronizada a partir do Microsoft Entra ID: Use um grupo vazio do Microsoft Entra ID como papel de acesso, sincronizado com o Azure Databricks via SCIM. É melhor quando já geres grupos no Microsoft Entra ID e preferes manter todo o ciclo de vida do grupo lá.
Requisitos
- Um espaço de trabalho com Unity Catalog.
- Permissões de administrador de conta ou de espaço de trabalho para criar grupos e conceder Assume.
Abordagem 1: Função de acesso local à conta
Nesta abordagem, o papel de acesso é um grupo local de contas do Azure Databricks gerido inteiramente dentro do Azure Databricks. O grupo membro pode ser qualquer grupo com permissão para assumir o papel de acesso: tipicamente um grupo sincronizado a partir do Microsoft Entra ID contendo os utilizadores autorizados a aceder a dados sensíveis.
Passo 1: Crie o papel de acesso e atribua-o ao seu espaço de trabalho
Crie um grupo ao nível da conta sem membros para desempenhar o papel de acesso. O Databricks recomenda usar um prefixo de nomenclatura consistente (como role-) para distinguir os papéis de acesso dos grupos regulares. Por exemplo, se o seu grupo de membros para os utilizadores permitidos for clinical-trial-1-ds, pode dar ao perfil de acesso o nome role-clinical-trial-1-ds.
Para criar a função de acesso:
Console da conta
- Como administrador de conta, inicia sessão na consola da conta.
- Na barra lateral, clique em Gerenciamento de usuários.
- Na guia Grupos, clique em Adicionar grupo.
- Introduza um nome para a função de acesso. Não adicione membros.
- Clique em Confirmar.
API de grupos de contas
databricks api post /api/2.0/account/scim/v2/Groups --json '{
"displayName": "<access-role-name>"
}'
Depois de criar o papel de acesso, atribui-o aos espaços de trabalho onde deve estar disponível. Consulte Atribuir um grupo a um espaço de trabalho.
Passo 2: Conceder acesso a dados e ativos do espaço de trabalho
Atribua as permissões da função de acesso aos seus dados sensíveis e recursos da área de trabalho utilizando as ferramentas padrão do Azure Databricks:
-
Objetos protegidos do Unity Catalog: Utilize instruções
GRANTou o Catalog Explorer para conceder privilégios do UC à função de acesso. - Recursos do espaço de trabalho: Utilize listas de controlo de acesso (ACLs) para conceder à função de acesso permissões sobre notebooks, tarefas, armazéns SQL e outros objetos do espaço de trabalho.
Por exemplo, para conceder à função de acesso permissão para ler uma tabela do Unity Catalog:
GRANT USE SCHEMA ON <catalog>.<schema> TO `<access-role-name>`;
GRANT SELECT ON TABLE <catalog>.<schema>.<table> TO `<access-role-name>`;
Passo 3: Conceder Assumir permissão
Atribua aos utilizadores, às identidades de serviço ou aos grupos que devem poder assumir esta função a permissão Assume. Consulte Gerir permissões num grupo.
Passo 4: Os utilizadores assumem o papel
Os utilizadores que têm a permissão Assume na função de acesso podem assumi-la. Consulte Mudar de funções para os métodos disponíveis.
Abordagem 2: Função de acesso sincronizada do Microsoft Entra ID
Use esta abordagem para gerir o papel de acesso no Microsoft Entra ID e sincronizá-lo com o Azure Databricks usando SCIM, em vez de criar um papel de acesso gerido pelo Azure Databricks separado. Tanto o papel de acesso como o grupo de membros têm origem no Microsoft Entra ID.
Nesta abordagem:
- A função de acesso é um grupo vazio do Microsoft Entra ID sincronizado com o Azure Databricks, ao qual foram concedidas permissões sobre os dados sensíveis.
- O grupo de membros é um grupo Microsoft Entra ID existente cujos membros são os utilizadores autorizados a assumir o papel de acesso. Atribui a permissão Assume ao grupo de membros na função de acesso, pelo que todos os seus membros herdam automaticamente essa permissão.
Note
A função de acesso deve permanecer vazia no Microsoft Entra ID. Os membros adicionados ao papel de acesso no Microsoft Entra ID são sincronizados com o Azure Databricks e herdam diretamente as permissões do papel, o que significa que podem aceder aos dados sensíveis sem necessidade de assumir o papel. Isto quebra o modelo de acesso exclusivo.
Passo 1: Configurar grupos no Microsoft Entra ID
A forma como configuras os grupos depende se estás a começar do zero ou a reutilizar um grupo Microsoft Entra ID existente que já tem permissões no Azure Databricks.
Nova configuração
No seu fornecedor de identidade:
- Crie um grupo vazio para servir como função de acesso. Por exemplo:
role-clinical-trial-1-ds. - Identificar ou criar o grupo de membros cujos membros devem poder assumir o papel de acesso. Por exemplo:
clinical-trial-1-ds. - Sincroniza ambos os grupos para o Azure Databricks usando o teu conector SCIM. Veja Sincronizar utilizadores e grupos do Microsoft Entra ID usando SCIM.
Reutilizar o existente
Use esta variante se já tiver um grupo sincronizado a partir do Microsoft Entra ID cujos membros receberam permissões para os dados sensíveis no Azure Databricks. Reutilizar o grupo existente como papel de acesso evita a reatribuição de todas as permissões a um novo grupo.
No seu fornecedor de identidade:
- Crie um novo grupo Microsoft Entra ID para servir como grupo de membros. Por exemplo, se o seu grupo atual for
clinical-trial-1-ds, crieclinical-trial-1-ds-members. - Transferir todos os membros do grupo existente do Microsoft Entra ID para o novo grupo de membros.
- O grupo existente do Microsoft Entra ID fica agora vazio no Microsoft Entra ID e passa a ser a função de acesso. Como mantém as permissões existentes do Azure Databricks, pode saltar o Passo 3 abaixo.
- Sincroniza ambos os grupos para o Azure Databricks usando o teu conector SCIM. Veja Sincronizar utilizadores e grupos do Microsoft Entra ID usando SCIM.
Passo 2: Atribui ambos os grupos ao teu espaço de trabalho
Atribua tanto a função de acesso como o grupo de membros aos espaços de trabalho nos quais devem estar disponíveis. Consulte Atribuir um grupo a um espaço de trabalho.
Passo 3: Conceder acesso a dados e ativos do espaço de trabalho
Note
Se reaproveitou um grupo Microsoft Entra ID existente no Passo 1, a função de acesso já tem atribuídas as permissões do Azure Databricks e pode saltar este passo.
Atribua permissões de função de acesso aos seus dados sensíveis e recursos da área de trabalho, seguindo os mesmos passos da Abordagem 1, Passo 2.
Passo 4: Conceder Assumir permissão ao grupo membro
Conceda ao grupo de membros a permissão de assumir na função de acesso. Todos os membros do grupo de membros herdam automaticamente o Assume. Consulte Gerir permissões num grupo.
Passo 5: Os utilizadores assumem o papel
Os membros do grupo de utilizadores podem assumir a função de acesso. Consulte Mudar de funções para os métodos disponíveis.
Passos seguintes
- Gerir permissões "Assume": Conceda ou revogue a permissão "Assume" na função de acesso através da IU ou da API. Consulte Gerir permissões num grupo.
- Assuma a função: Utilize o alternador de funções, clusters dedicados do modo de acesso, a CLI, a API ou ferramentas de BI de terceiros. Consulte Mudar de função.
- Restringir a partilha de ativos de espaço de trabalho: Impedir que utilizadores que assumem o papel de acesso partilhem os ativos de espaço de trabalho que a função detém. Veja controlos de partilha de ativos no espaço de trabalho.
- Revisão das limitações: Compreenda quais funcionalidades do Azure Databricks não são suportadas ao assumir um papel, além de outras restrições, como lacunas na API SCIM do workspace para gestão de grupos. Ver limitações do controlo de acesso baseado em funções (RBAC).